Arch Linux consolidează securitatea AUR cu noi restricții

  • AUR a dezactivat temporar adoptarea pachetelor pentru a-și consolida securitatea.
  • Arch Linux reduce, de asemenea, perioada de considerare a unui pachet ca fiind orfan de la 90 la 30 de zile.
  • Măsurile vin după un atac care a compromis peste 1.500 de pachete din depozitul comunitar.

AUR și programe malware

AURDepozitul comunitar Arch Linux a dezactivat temporar adoptarea pachetelor ca măsură de securitate în urma... incident grav de malware descoperit în iunie anul trecutDecizia își propune să împiedice atacatorii să exploateze din nou sistemul de adoptare a pachetelor orfane pentru a distribui cod rău intenționat utilizatorilor.

Măsura face parte dintr-o serie de modificări pe care proiectul Arch Linux le implementează pentru a consolida securitatea AUR după una dintre cele mai semnificative campanii de compromitere a lanțului de aprovizionare suferite de depozit.

AUR suspendă adoptarea pachetelor după un atac malware

Cea mai semnificativă modificare este dezactivarea temporară a funcției care permite adoptarea pachetelor orfane. Dezvoltatorii consideră că acest mecanism a fost unul dintre principalii vectori de atac utilizați, în care atacatorii au obținut controlul asupra numeroaselor pachete abandonate pentru a introduce modificări rău intenționate în scripturile lor de compilare.

Pe lângă blocarea adoptărilor, Arch Linux a redus perioada necesară pentru ca un pachet să fie considerat orfan, de la 90 la 30 de zile. Scopul este de a facilita recâștigarea controlului mai rapid de către administratorii legitimi asupra proiectelor abandonate prin intermediul unor proceduri de revizuire noi și mai stricte.

Aceste măsuri vin după incidentul detectat în iunie, când sute de pachete AUR au fost inițial compromise. Pe măsură ce investigația a progresat, responsabilitățile au identificat peste 1.500 de pachete afectate de diferite valuri ale atacului, ceea ce a necesitat o revizuire manuală a unui număr mare de pachete și conturi de utilizator.

Deși problema a afectat doar AUR și nu și repozitoriile oficiale Arch Linux, proiectul continuă să recomande revizuirea atentă a fișierelor PKGBUILD înainte de instalarea sau actualizarea software-ului din repozitoriul comunitar, mai ales dacă pachetul și-a schimbat recent administratorul. Noile restricții vizează reducerea riscului unor atacuri similare, în timp ce sunt implementate măsuri de securitate permanente.


Adăugați ca sursă preferată în Google